TTPRunner
Автономный агент для выполнения TTP в операциях фиолетовой команды
Передайте ему отчет об угрозе. Он строит план атаки. Вы утверждаете. Он выполняет.
Возможности
| Возможность | Описание |
|---|
| Многоформатный парсинг | PDF (на основе LLM), STIX 2.1, Markdown, URL — вставьте отчет об угрозе и работайте |
| Анализ LLM | Извлекает техники MITRE ATT&CK, сопоставляет с целями, генерирует команды выполнения |
| Граф выполнения | Интерактивный DAG на Cytoscape — шаги сгруппированы по целям, раскрашены по режиму (выполнить/симулировать) |
| Автономное выполнение | Агент запускает утвержденные команды через QMP guest agent, WinRM или SSH с прямой трансляцией логов |
| Интеграция VECTR | Автоматическое развёртывание VECTR на Proxmox, синхронизация кампаний, тестовых сценариев и зашифрованных артефактов |
| Поддержка нескольких LLM | Anthropic Claude, OpenAI GPT-4o, OpenRouter, Ollama (локально) |
| Проверки окружения | Предварительная валидация Proxmox, ВМ, целей, LLM, VECTR и системных инструментов |
| Заметки выполнения | Автоматически генерируемые заметки в Markdown со скриншотами, просматриваемые в интерфейсе |
| Мастер настройки | Первоначальная настройка с гидом: загрузка Proxmox, обнаружение ВМ, настройка учетных данных |
Скриншоты
| Dashboard Input | Execution Plan Graph |
|---|
 |  |
| Step Edit Modal | Execution Detail |
|---|
 |  |
| Targets | VECTR Integration |
|---|
 |  |
| Execution History | Settings |
|---|
 |  |
Быстрый старт
Docker (рекомендуется)
git clone https://github.com/Antonlovesdnb/TTPRunner.git
cd TTPRunner
docker compose up -d --build
Откройте http://localhost:4000 — мастер настройки проведёт вас через начальную конфигурацию.
Режим разработки
git clone https://github.com/Antonlovesdnb/TTPRunner.git
cd TTPRunner
npm run install:all
npm run dev
API работает на порту 4000, интерфейс — на порту 3000.
Документация
| Документ | Описание |
|---|
| Установка | Настройка Docker, среда разработки, предварительные требования Proxmox, подготовка ВМ |
| Руководство по использованию | Полное пошаговое руководство от мастера настройки до синхронизации с VECTR |
| Конфигурация | Все поля config.yaml, переменные окружения, опции LLM-провайдеров |
| Архитектура | Глубокое техническое описание: движок выполнения, QMP, интеграция LLM, выходной слой |
| Устранение неисправностей | Частые проблемы: Proxmox, WinRM, QMP, VECTR, Docker |
| Разработка | Среда разработки, структура проекта, соглашения по коду |
| Примеры использования | Реальные примеры и пошаговые руководства |
Как это работает
Отчет об угрозе Анализ LLM Просмотр пользователем
(PDF, STIX, MD, URL) (Извлечение TTP, (Граф Cytoscape,
│ сопоставление с целями, редактирование шагов,
│ генерация команд) установка режимов)
▼ ▼ ▼
┌──────────┐ ┌──────────────┐ ┌──────────────┐ ┌──────────┐
│ Парсер │───▶│ Движок LLM │───▶│ План-граф │───▶│ Агент │
└──────────┘ └──────────────┘ └──────────────┘ └────┬─────┘
│
┌───────────────────────────────────────┤
│ │ │ │
▼ ▼ ▼ ▼
┌─────────┐ ┌──────────┐ ┌─────────┐ ┌──────────┐
│ QMP │ │ WinRM │ │ SSH │ │ Вывод │
│ (гостевой│ │(Windows) │ │ (Linux) │ │ │
│ агент) │ │ │ │ │ │ Attire │
└────┬────┘ └────┬─────┘ └────┬────┘ │ Заметки │
│ │ │ │ VECTR │
└──────────────┼───────────────┘ └──────────┘
▼
┌───────────────────┐
│ Лаборатория │
│ Proxmox │
│ │
│ Целевые ВМ │
│ Windows & Linux │
└───────────────────┘
Технологический стек
| Слой | Технология |
|---|
| API | Bun + Hono, SQLite |
| Фронтенд | Vue 3, Vite, Tailwind CSS, Cytoscape.js |
| Выполнение | QMP (QEMU Monitor Protocol), WinRM через pywinrm, SSH |
| LLM | Anthropic Claude, OpenAI, OpenRouter, Ollama |
| Вывод | Attire JSON, заметки Markdown, VECTR API (GraphQL + REST) |
| Инфраструктура | Proxmox VE, Docker, LXC-контейнеры |
Предварительные требования
- Proxmox VE 7.x или 8.x с доступом к API
- Docker и Docker Compose (для развёртывания)
- Лабораторные ВМ с установленным QEMU guest agent (WinRM/SSH как запасной вариант)
- API-ключ LLM — Anthropic, OpenAI или OpenRouter (или Ollama для локального вывода)